Informe de ejemplo. Datos totalmente ficticios: «Sociedad Ejemplo» no existe, y ninguna cifra de esta página procede de un cliente.
Informe de compromiso y progreso en seguridad de aplicaciones
Agregados de empresa — sin datos personales.
Alcance
- Desarrolladores inscritos
- 38
- Plantilla declarada
- 41
- Tasa de cobertura
- 93 %
Compromiso
- Participantes activos
- 31
- Tasa de participación
- 82 %
- Evaluaciones realizadas
- 412
- Mediana por participante activo
- 11
Regularidad
La regularidad es literalmente lo que exigen los textos: una formación «continua» (DORA), «periódica» (NIS2), «al menos cada doce meses» (PCI-DSS).
Progreso
El primer mes del periodo con datos equivale a 100. Los niveles absolutos no se publican.
Cobertura de temas
Lo que el equipo ha trabajado, repartido según las diez familias del OWASP Top 10:2025.
- A01 — Control de acceso deficiente
- A02 — Configuración incorrecta
- A03 — Cadena de suministro de software
- A04 — Fallos criptográficos
- A05 — Inyección
- A06 — Diseño inseguro
- A07 — Fallos de autenticación
- A08 — Integridad de software y datos
- A09 — Registro y alertas de seguridad
- A10 — Gestión de condiciones excepcionales
Se trata de una cobertura, no de una tasa de acierto: este bloque dice qué temas se han trabajado, nunca hasta qué punto.
Correspondencia normativa
Este documento es un elemento probatorio entre otros. Cada línea indica también lo que no acredita.
| Marco | Lo que exige | Lo que aporta este informe | Lo que no aporta |
|---|---|---|---|
| PCI-DSS 4.0 — req. 6.2.2 | Los desarrolladores reciben formación al menos cada doce meses sobre seguridad del software pertinente para su función, incluido el diseño y la codificación seguros. | Un registro fechado de actividad formativa sobre doce meses móviles, por familia OWASP, con la tasa de participación del equipo. | La formación en sí, ni la prueba nominal de que cada desarrollador ha sido formado: el informe es agregado. |
| DORA (UE 2022/2554) — art. 13(6) | Programas de concienciación en seguridad TIC y formación en resiliencia operativa digital, obligatorios para el personal. | La prueba de que existe un programa y de que se sigue en el tiempo, con su regularidad medida. | El carácter obligatorio de los módulos, ni la cobertura de todo el personal y de la dirección. |
| NIS2 (UE 2022/2555) — art. 21(2)(g) | Prácticas básicas de higiene informática y formación en ciberseguridad. | Un elemento probatorio de la formación en ciberseguridad de los equipos de desarrollo, fechado y verificable. | La cobertura de otros colectivos, ni las otras nueve medidas del artículo 21. |
| ISO/IEC 27001:2022 — A.6.3 · art. 7.2 | A.6.3: concienciación, educación y formación. Cláusula 7.2: competencia y conservación de información documentada como prueba. | Información documentada, fechada y verificable, lista para el expediente de auditoría. | La matriz de competencias, ni la evaluación de eficacia exigida por la cláusula 7.2. |
Estas referencias sitúan el informe dentro de sus obligaciones. NakamaCyber no acredita ninguna conformidad: la valoración corresponde a su auditor.
Madurez OWASP SAMM
Gobernanza › Educación y orientación › flujo A (formación y concienciación)
OWASP SAMM abarca quince prácticas; este informe documenta solo una. SAMM es un modelo de autoevaluación. NakamaCyber no la valida.
Lo que acredita este documento — y lo que no
- Las evaluaciones son cuestionarios de opción múltiple realizados en línea, sin supervisión.
- Nada impide que un participante busque una respuesta. Los resultados se basan, por tanto, en la buena fe de los participantes.
- Lo que el documento acredita es simple y verificable: los desarrolladores se conectan, realizan evaluaciones de seguridad con regularidad y sus resultados mejoran con el tiempo. No es ni un examen supervisado ni una certificación.
- El documento solo contiene agregados de empresa: ningún nombre, ninguna dirección de correo, ningún resultado individual. Por debajo de 5 participantes activos, las tasas y la curva no se publican.
- Las cifras se calculan automáticamente a partir de los datos de la plataforma. La empresa activa el uso compartido; no introduce ninguna cifra.